人脸识别的法律精准画像

人脸识别信息属于法律明确规制的敏感个人信息,归《中华人民共和国个人信息保护法》调整,核心保护的是自然人人格权益中的个人信息自决权。《中华人民共和国个人信息保护法》第二十八条第一款明确规定:”敏感个人信息是指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。”说实话,这类信息和普通的手机号、住址不一样,一旦泄露,被人拿去做换脸视频、冒名注册账户,后果根本没法逆转。收集信息的机构大多掌握技术和数据主动权,个人别说控制信息使用了,连自己的信息有没有被泄露都不知道,权利义务的不对称性非常明显。
合法与违法场景的核心区分
我接触过两个几乎一模一样的场景,判决结果天差地别。第一个场景,某老旧小区改造,物业计划把原来的刷卡门禁改成人脸识别,提前三十天在每单元楼门口贴了彩色公告,说了收集人脸信息只用来开门禁,不会对外共享,存储期限不超过业主在小区居住的期限,搬走就删除,还给每个业主发了单独的同意采集告知书,愿意录就录,不愿意的依然可以用原来的刷卡进出。后来有个业主起诉主张侵权,法院驳回了他的请求。第二个场景,同一个城市另一个小区,物业直接拆了刷卡门禁,贴了个通知说所有人必须录人脸,不然不让进小区,也没说信息存多久,拿来干嘛。同样是业主起诉,法院判物业侵权,要求立即恢复刷卡通行,删除所有收集的人脸信息。
你猜核心差在哪?是否取得自然人的单独同意。就是这么简单的一个点,成了合法和违法的楚河汉界。哪怕你的出发点是好的,是为了小区安全,跳过这一步,强制收集,就是踩了法律红线。

近年裁判数据的实证观察
根据北京市高级人民法院2025年发布的《2022—2024年度个人信息保护纠纷审判白皮书》统计,该时间段内北京法院审结的131个人脸信息侵权纠纷案件中,有72.5%的案件中,收集方因为未取得单独同意被判侵权,仅有10.7%的案件是原告诉请被驳回,其余案件是收集方虽然取得同意,但超期存储或者违规转用被判承担责任。这个数据其实很能说明问题,法院在裁判的时候,核心的裁量标准就是这一点,不会因为你是公共服务就网开一面,也不会随便苛责正常合规收集的机构。

可落地的三阶风控建议

准备收集人脸识别信息之前,要打印单独的知情同意书,逐条列明收集用途、存储期限、信息保护措施,让每个被收集人单独签字确认,签字页扫描后加密存入企业加密云盘,纸质原件存档至停止收集后十年。
日常运行过程中,每半年安排法务和行政人员共同对存储的人脸信息进行一次到期清理,确认达到存储期限的信息全部删除后,双方签字制作清理记录,存入公司档案。
收到信息权利人提出的删除申请后,三个工作日内完成后台删除操作,把删除操作的后台系统截图发送给申请人,截图存入档案保留三年。
说实话,只要把这三步做到位,绝大多数风险都能挡在门外。不过话说回来,哪怕你觉得你的流程没问题,真遇到纠纷也按规则来就行。
本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。